Смартфон Android с излучаемыми NFC-волнами на фоне тёмных схем

Android-малварь оформляет кредиты и ретранслирует данные карт

Специалисты по кибербезопасности из Group-IB обнаружили новую вредоносную кампанию, нацеленную на пользователей Android в странах Восточной Европы. Злоумышленники используют комбинацию из двух вредоносных программ — SpyNote и WindRelay, чтобы дистанционно оформлять кредиты и похищать данные банковских карт через NFC.

Атака начинается с телефонного звонка. Мошенник, представляясь сотрудником банка, сообщает жертве о проблеме с платёжной картой и убеждает установить приложение, якобы необходимое для устранения неполадок. На самом деле это SpyNote — троян удалённого доступа, замаскированный под легитимное приложение. Для убедительности злоумышленник персонализирует название вредоносного APK, включая в него имя жертвы.

Как работает схема

После установки SpyNote запрашивает разрешение на использование Accessibility Service — специальных возможностей Android. Это даёт злоумышленнику полный удалённый контроль над устройством: он может видеть экран, нажимать кнопки, запускать приложения и перехватывать вводимые данные. Затем без ведома жертвы устанавливается второй компонент — WindRelay.

WindRelay — это вредоносное ПО, которое превращает заражённый смартфон в ретранслятор NFC-сигнала. Злоумышленник просит жертву приложить банковскую карту к задней панели телефона и ввести PIN-код, якобы для проверки. В этот момент WindRelay перехватывает данные бесконтактной оплаты и передаёт их на устройство атакующего в реальном времени.

Вся активность заняла 13 минут телефонного разговора, а транзакции были одобрены с использованием PIN-кода, предоставленного жертвой.

Таким образом, злоумышленник получает возможность использовать украденные данные для совершения покупок в обычных платёжных терминалах, как если бы у него была сама карта. Кроме того, используя доступ к банковскому приложению жертвы через SpyNote, мошенники оформляют онлайн-кредит на её имя.

Рост угроз NFC-малвари

По данным исследователей, WindRelay относится к растущему семейству вредоносных программ, эксплуатирующих NFC-интерфейс. Ранее были замечены такие образцы, как NFCShare, NGate, SuperCard X и RelayNFC. Все они используют схожую тактику: жертву обманом заставляют приложить карту к заражённому телефону, который перехватывает данные и отправляет их атакующему.

  • SpyNote предоставляет удалённый доступ к устройству и позволяет проводить банковские операции.
  • WindRelay ретранслирует NFC-данные карты в реальном времени.
  • Атака занимает всего несколько минут и не требует сложных технических навыков.
  • Кампания нацелена на Чехию, Словакию и Словению.

Group-IB идентифицировала почти два десятка образцов WindRelay, загруженных на VirusTotal в период с ноября 2025 по июль 2026 года. Все они связывались с четырьмя командными серверами. Основываясь на языке и названиях организаций, которые выдавались за легитимные, исследователи делают вывод, что атаки нацелены на пользователей в Чехии, Словакии и Словении.

SpyNote известен с 2021 года. Его исходный код был слит в сеть, что привело к появлению множества вариантов, таких как SpyMax и CypherRAT. Троян способен красть учётные данные, коды Google Authenticator, перехватывать SMS, отслеживать местоположение, записывать звук с микрофона и делать снимки камерой.

Как защититься

Чтобы не стать жертвой подобных атак, эксперты рекомендуют соблюдать следующие меры предосторожности:

  • Устанавливайте приложения только из официального магазина Google Play.
  • Обращайте внимание на запрашиваемые разрешения, особенно доступ к NFC и специальным возможностям.
  • Никогда не сообщайте PIN-код по телефону и не прикладывайте карту к устройству по просьбе незнакомцев.
  • Если вам позвонили из банка и требуют срочных действий, положите трубку и перезвоните по номеру с официального сайта.

Читайте также: Что такое компьютерный вирус и как от него защититься

Источник: BleepingComputer

Похожие записи